تكوين الوصول المشروط في Microsoft Defender لنقطة النهاية

استخدم هذا الإجراء لتنفيذ الوصول المشروط Microsoft Defender لنقطة النهاية مع Microsoft Intune Microsoft Entra ID.

قبل البدء

تحذير

من المهم ملاحظة أن Microsoft Entra الأجهزة المسجلة غير مدعومة في هذا السيناريو. يتم دعم Intune الأجهزة المسجلة فقط.

تحتاج إلى التأكد من تسجيل جميع أجهزتك في Intune. يمكنك استخدام أي من الخيارات التالية لتسجيل الأجهزة في Intune:

هناك خطوات ستحتاج إلى اتخاذها في مدخل Microsoft Defender ومدخل Intune مركز مسؤولي Microsoft Entra.

من المهم ملاحظة الأدوار المطلوبة للوصول إلى هذه المداخل وتنفيذ الوصول المشروط:

  • Microsoft Defender المدخل: تحتاج إلى تسجيل الدخول باستخدام دور مناسب لتشغيل التكامل. راجع خيارات الأذونات.
  • Microsoft Intune مركز الإدارة: تحتاج إلى تسجيل الدخول باستخدام حقوق مسؤول الأمان باستخدام أذونات الإدارة.
  • مركز مسؤولي Microsoft Entra: تحتاج إلى تسجيل الدخول كمسؤول أمان أو مسؤول الوصول المشروط.

هام

توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. يساعد ذلك في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.

تحتاج إلى بيئة Microsoft Intune مع أجهزة Windows 10 Windows 10 وأجهزة Windows 11 مدارة Microsoft Entra Intune.

اتبع الخطوات التالية لتمكين الوصول المشروط Microsoft Defender لنقطة النهاية مع Microsoft Intune Microsoft Entra ID:

  1. قم بتشغيل الاتصال Microsoft Intune في مدخل Microsoft Defender.
  2. قم بتشغيل تكامل Defender لنقطة النهاية في مركز إدارة Microsoft Intune.
  3. إنشاء نهج التوافق وتعيينه في Intune.
  4. إنشاء نهج وصول مشروط Microsoft Entra.

الخطوة 1: تشغيل الاتصال Microsoft Intune

في مدخل Microsoft Defender في https://security.microsoft.com، انتقل إلى> SystemSettings>>General>Advanced features. أو، للانتقال مباشرة إلى صفحة الميزات المتقدمة ، استخدم https://security.microsoft.com/securitysettings/endpoints/integration.

في صفحة Advanced features، تحقق من تشغيل إعداد اتصال Microsoft Intune. إذا لزم الأمر، مرر مفتاح التبديل إلى تشغيل، ثم حدد حفظ التفضيلات.

الخطوة 2: تشغيل تكامل Defender لنقطة النهاية في Intune

نفذ الخطوات التالية لتمكين تكامل تقييم نهج التوافق Microsoft Defender لنقطة النهاية في مركز إدارة Microsoft Intune.

  1. في مركز إدارة Microsoft Intune في https://intune.microsoft.com، حدد قسم >أمان> نقطة النهاية Microsoft Defender لنقطة النهاية. أو للانتقال مباشرة إلى أمان نقطة النهاية | Microsoft Defender لنقطة النهاية الصفحة، استخدم https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.

  2. على أمان نقطة النهاية | Microsoft Defender لنقطة النهاية الصفحة، في قسم تقييم نهج التوافق، مرر إصدار الاتصال بأجهزة Windows 10.0.15063 والإصدارات الأحدث إلى Microsoft Defender لنقطة النهاية التبديل إلى تشغيل.

  3. حدد حفظ في أعلى الصفحة.

الخطوة 3: إنشاء نهج التوافق وتعيينه في Intune

لإنشاء نهج التوافق وتعيينه في Intune، راجع إنشاء نهج أمان نقطة نهاية (يفتح في علامة تبويب جديدة في وثائق Intune). عند إنشاء نهج جديد، اختر الخيارات التالية:

  • النظام الأساسي: حدد Windows 10 والإصدارات الأحدث.
  • نوع ملف التعريف: حدد نهج التوافق Windows 10/11.
  • الأساسيات: تكوين الإعدادات التالية:
    • الاسم: أدخل اسما فريدا ووصفيا للنهج.
    • الوصف: أدخل وصفا اختياريا.
  • إعدادات التوافق: قم بتوسيع Microsoft Defender لنقطة النهاية. قم بتعيين طلب أن يكون الجهاز في مستوى تهديد الجهاز أو ضمنه إلى المستوى المفضل لديك:
    • واضح: هذا المستوى هو الأكثر أمانا. لا يمكن أن يكون للجهاز أي تهديدات موجودة ولا يزال يصل إلى موارد الشركة. إذا تم العثور على أي تهديدات، يتم تقييم الجهاز على أنه غير متوافق.
    • منخفض: يكون الجهاز متوافقا إذا كانت هناك تهديدات منخفضة المستوى فقط. الأجهزة ذات مستويات التهديد المتوسطة أو العالية غير متوافقة.
    • متوسط: يكون الجهاز متوافقا إذا كانت التهديدات الموجودة على الجهاز منخفضة أو متوسطة. إذا تم الكشف عن تهديدات عالية المستوى، يتم تحديد الجهاز على أنه غير متوافق.
    • عال: هذا المستوى هو الأقل أمانا، ويسمح بجميع مستويات التهديد. لذلك تعتبر الأجهزة ذات مستويات التهديد العالية أو المتوسطة أو المنخفضة متوافقة.
  • إجراءات عدم التوافق: تم تكوين الإعدادات التالية بالفعل (ولا يمكنك تغييرها):
    • الإجراء: وضع علامة على الجهاز غير متوافق.
    • الجدول الزمني (بعد أيام من عدم التوافق): على الفور. يمكنك إضافة الإجراءات التالية:
    • إرسال بريد إلكتروني إلى المستخدم النهائي: تتوفر الخيارات التالية:
      • الجدول الزمني (بعد أيام من عدم التوافق): القيمة الافتراضية هي 0، ولكن يمكنك إدخال قيمة مختلفة تصل إلى 365.
      • قالب الرسالة: حدد بلا محدد للبحث عن قالب وتحديده.
      • مستلمون إضافيون (عبر البريد الإلكتروني): حدد بلا محدد للبحث عن مجموعات Microsoft Entra وتحديدها لإخطارها.
    • إضافة جهاز إلى قائمة الإيقاف: الخيار الوحيد المتاح هو Schedule (أيام بعد عدم التوافق): القيمة الافتراضية هي 0، ولكن يمكنك إدخال قيمة مختلفة تصل إلى 365. لحذف إجراء، حدد ...>احذف عند الإدخال. قد تحتاج إلى استخدام شريط التمرير الأفقي لرؤية ....
  • التعيينات: تكوين الإعدادات التالية:
    • قسم المجموعات المضمنة: حدد أحد الخيارات التالية:
      • إضافة مجموعات: حدد مجموعة واحدة أو أكثر لتضمينها.
      • إضافة جميع المستخدمين
      • إضافة جميع الأجهزة
    • المجموعات المستبعدة: حدد إضافة مجموعات لتحديد مجموعات لاستبعادها.

في علامة التبويب مراجعة + إنشاء ، راجع الإعدادات، ثم حدد إنشاء.

الخطوة 4: إنشاء نهج وصول مشروط Microsoft Entra

تلميح

يتطلب الإجراء التالي دور مسؤول الوصول المشروط في Microsoft Entra ID.

نفذ الخطوات التالية لإنشاء نهج وصول مشروط في Microsoft Entra ID.

  1. في مركز إدارة Microsoft Intune في https://intune.microsoft.com، انتقل إلى قسم >الوصول المشروط. أو للانتقال مباشرة إلى الوصول المشروط | صفحة نظرة عامة ، استخدم https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.

  2. على الوصول المشروط | صفحة نظرة عامة ، حدد النهج. أو للانتقال مباشرة إلى الوصول المشروط | صفحة النهج ، استخدم https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.

  3. على الوصول المشروط | صفحة النهج ، حدد نهج جديد.

  4. قم بتكوين الإعدادات التالية في صفحة نهج الوصول المشروط الجديد التي تفتح:

    • الاسم: أدخل اسما فريدا ووصفيا.

    • قسم التعيينات: تكوين الإعدادات التالية:

      • المستخدمون أو الوكلاء أو هويات حمل العمل: حدد الارتباط ثم قم بتكوين الإعدادات التالية التي تظهر:
        • ما الذي ينطبق عليه هذا النهج؟: حدد المستخدمين والمجموعات
        • علامة التبويب "Include ": حدد "All users".
        • علامة التبويب استبعاد :
        • حدد المستخدمين والمجموعات، ثم ابحث عن حسابات المسؤولين في حالات الطوارئ في مؤسستك وحددها.
        • إذا كنت تستخدم حلول الهوية المختلطة مثل Microsoft Entra Connect أو Microsoft Entra Connect Cloud Sync، فحدد Directory roles، ثم حدد Directory Synchronization Accounts.
      • الموارد المستهدفة: حدد الارتباط ثم قم بتكوين الإعدادات التالية التي تظهر:
        • حدد ما ينطبق عليه هذا النهج: تم تحديد التحقق من الموارد (التطبيقات السحابية سابقا ).
        • علامة التبويب Include : حدد All resources (المعروف سابقا ب "All cloud apps").
    • قسم عناصر التحكم بالوصول: تكوين الإعدادات التالية:

      • منحة: حدد الارتباط ثم قم بتكوين الإعدادات التالية في القائمة المنبثقة منح التي تفتح:
        • تحقق من تحديد منح الوصول ، ثم حدد طلب وضع علامة على الجهاز على أنه متوافق.

          عند الانتهاء من القائمة المنبثقة منح ، حدد تحديد.

    • تمكين قسم النهج : تحقق من تحديد التقرير فقط .

    عند الانتهاء من صفحة نهج الوصول المشروط الجديد ، حدد إنشاء.

  5. بعد تأكيد الإعدادات باستخدام تأثير النهج أو وضع التقرير فقط، قم بتعديل إعداد تمكين النهج في النهج من التقرير فقط إلى تشغيل:

    لتعديل النهج، انتقل إلى الوصول المشروط | صفحة النهج في https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity، حدد النهج من القائمة بالنقر فوق قيمة اسم النهج . في علامة التبويب Policy details في القائمة المنبثقة التفاصيل التي تفتح، حدد Edit.

ملاحظة

يمكنك استخدام تطبيق Microsoft Defender لنقطة النهاية جنبا إلى جنب مع تطبيق العميل المعتمدونهج حماية التطبيقات والجهاز المتوافق (يتطلب وضع علامة على الجهاز كمتوافق) في Microsoft Entra نهج الوصول المشروط. لا يلزم استبعاد تطبيق Microsoft Defender لنقطة النهاية أثناء إعداد الوصول المشروط. على الرغم من أن Microsoft Defender لنقطة النهاية على Android & iOS (معرف dd47d17a-3194-4d86-bfd5-c6ae6f5651e3التطبيق) ليس تطبيقا معتمدا، فإنه يمكنه الإبلاغ عن وضع أمان الجهاز في جميع أذونات المنح الثلاثة.

لمزيد من المعلومات، راجع فرض التوافق Microsoft Defender لنقطة النهاية مع الوصول المشروط في Intune.